Вразливість Stored XSS у плагіні Integrate Dynamics 365 CRM для WordPress

Вразливість Stored XSS у плагіні Integrate Dynamics 365 CRM для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2026-0725CVSS 4.4Web

Вразливість Stored XSS у плагіні Integrate Dynamics 365 CRM для WordPress

Вразливість Stored XSS у плагіні Integrate Dynamics 365 CRM для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
4.4 MEDIUM
EPSS
10.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Integrate Dynamics 365 CRM для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях у версіях до 1.1.1 включно. Це дозволяє автентифікованим адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що ставить під загрозу безпеку даних та довіру до вебресурсу. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів та порушення роботи сервісу. Середній рівень критичності вимагає уваги для запобігання можливим атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адмінських налаштувань, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Важливо також інформувати адміністраторів про безпечне введення даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки